快速结论

AWS WAF 是否值得进入候选名单?

AWS WAF 更适合AWS 工作负载、CloudFront 应用。在确定生产架构前,优先验证:价格、功能包和支持边界需要结合实际流量与账号计划确认。

部署
CloudFront、Application Load Balancer、API Gateway
价格
按量计费
许可证
商业服务

资料卡

价格
按量计费
许可证
商业服务
部署
CloudFront、Application Load Balancer、API Gateway、AppSync
集成
AWS Shield、AWS Firewall Manager、CloudWatch
检查日期
2026-07-17

适合场景

  • AWS 工作负载
  • CloudFront 应用
  • AWS 原生团队

潜在限制

  • 价格、功能包和支持边界需要结合实际流量与账号计划确认。
  • 流量进入第三方或云厂商控制平面前,应评估合规、延迟和回滚要求。

WAFWiki 观点

AWS WAF:托管 WAF 评估要点。

这不是推广页,而是评估页。使用它判断 AWS WAF 适合哪些流量入口、哪些假设需要验证,以及哪些替代方案值得同轮测试。

评估清单

  • 把 Web ACL 挂到正确的 CloudFront、ALB、API Gateway 或 AppSync 入口。
  • 上线前估算请求量、规则数、托管规则组、Bot 控制和日志成本。
  • 用 count mode 和 sampled requests 审查托管规则行为,再启用拦截。
  • 确认 CloudWatch、S3、Firehose 或 SIEM 日志路径能支撑事件响应。

产品与架构指南

如何评估 AWS WAF

当应用已经通过 AWS 支持的入口承载流量时,AWS WAF 最容易发挥价值。评估重点应放在挂载点、规则责任、日志、误报治理和完整按量成本,而不是只看功能名称。

1

先确定 AWS WAF 的挂载点

Web ACL 会保护具体的 AWS 流量入口。CloudFront、Application Load Balancer、API Gateway 和 AppSync 的作用域、流量路径与运维责任不同,因此应先做架构选择,再讨论规则组合。

  • 已有 AWS 边缘交付路径时优先评估 CloudFront。
  • ALB、API Gateway 等区域服务需要确认区域作用域和关联方式。
  • 将受保护资源、Web ACL、日志目标和回滚责任人记录在同一份变更中。
2

计费模型不能只看基础 Web ACL

AWS WAF 成本通常与 Web ACL、规则或规则组、请求检查量和可选能力有关。日志投递、存储、查询和安全运营也可能成为规模化后的重要成本。

  • 选择托管规则组和可选控制前先估算月请求量。
  • 将 WAF 服务成本与日志保留、查询和运营成本分开建模。
  • PoC 后根据真实规则命中和日志量重新计算。
3

把托管规则当作需要验证的基线

托管规则可以降低起步成本,但仍需要用正常业务流量在计数模式下观察。登录、上传、JSON API、后台和大请求体路径都应在拦截前单独验证。

  • 新托管规则组尽量先使用 count mode。
  • 按规则、路径、参数和业务原因记录排除项。
  • 使用版本化基础设施模板管理规则优先级和资源关联。

实施问题

AWS WAF 实施简报

以下结论用于建立评估起点,实施时应使用目标 AWS 账号和真实流量路径的证据替换每一项假设。

决策问题当前判断需要验证的证据
AWS WAF 是什么?它是关联到受支持 AWS 资源的七层 Web ACL 服务,可使用托管或自定义规则检查 HTTP(S) 请求,并不是保护任意源站流量的网络防火墙。确认当前支持资源列表、Web ACL 作用域,以及真实接收生产请求的 AWS 资源。
选择 CloudFront 还是区域作用域?当 CloudFront 分配是全球检查点时选择 CloudFront 作用域;ALB、API Gateway 或 AppSync 等受支持区域入口使用区域作用域。端到端核对 DNS、TLS、缓存、源站路由、旁路控制、真实客户端上下文和区域责任。
哪些因素会改变月成本?Web ACL 数量、自定义与托管规则、检查请求量、可选控制,以及日志投递和分析链路都会影响生产成本。结合当前 AWS 价格与真实月请求、规则数量、日志量、保留、查询和安全运营投入计算。
进入生产拦截的门槛是什么?新控制先在 count mode 观察,验证代表性正常流程,收窄排除项,启用有效日志,并在广泛拦截前演练回滚。保留 count mode 报告、正常流量矩阵、已批准排除项、告警责任和计时回滚结果。

用于记录架构、规则、日志、成本、正常流量测试、责任和回滚证据的产品专属 CSV。

架构决策

AWS WAF 部署决策矩阵

应根据已经承担 TLS、路由和应用交付的真实流量入口选择关联位置。使用相同规则并不代表不同挂载点在运维上等价。

工作负载场景建议路径需要验证的证据
全球 Web 交付已使用 CloudFrontCloudFront 作用域 Web ACL分配关联、缓存行为、源站旁路、客户端上下文和全球日志责任。
区域应用通过 ALB 进入与 ALB 关联的区域 Web ACL监听器、Host 与路径路由、健康检查、真实客户端身份和解除关联回滚。
REST、HTTP、GraphQL 或移动 API 流量受支持的 API Gateway 或 AppSync 关联认证路径、JSON 请求体、方法、请求体限制、速率模式和错误响应。
多个 AWS 账号需要统一基线组织级治理与明确例外委派责任、策略继承、区域覆盖、例外流程和紧急规则停用。

AWS WAF 成本工作表

有效估算需要记录每个变量的假设,而不是只引用单次请求价格;完成 count mode 观察后应重新计算。

Web ACL 范围
统计环境、区域或 CloudFront 作用域、受保护资源和重复策略。
规则与规则组
列出自定义规则、托管规则组、优先级和会改变成本的可选控制。
请求画像
使用月请求量、峰值速率、方法、API 流量和请求体特征。
日志链路
纳入投递、存储、保留、查询、看板、SIEM 摄入和告警处理。
运营投入
估算误报审查、排除项、规则更新、事件分析和回滚演练。

AWS WAF 开始拦截前应收集的证据

PoC 应留下可审查记录,让其他工程师能够复现结论。

  • 标明受保护 AWS 资源、Web ACL 作用域、DNS、TLS、源站和旁路路径的流量图。
  • 覆盖登录、上传、API、后台、健康检查和大请求体的正常流量矩阵。
  • 包含规则 ID、路径、参数、动作、责任人和处理意见的 count mode 报告。
  • 使用真实请求量和日志量更新的成本工作表。
  • 针对规则、资源关联、日志和紧急例外的版本化回滚测试。

能力快照

AWS WAF 需要验证的能力

托管规则组自定义规则Bot 控制限速规则

对比

AWS WAF 替代方案与对比页面

研究路径

继续评估 AWS WAF

常见问题

AWS WAF 最适合什么场景?

AWS WAF 常见评估场景包括:AWS 工作负载、CloudFront 应用、AWS 原生团队。

AWS WAF 是免费的吗?

AWS WAF 的价格路径是:按量计费。正式采购或上线前应以官网当前价格与服务条款为准。

AWS WAF 可以保护哪些服务?

常见挂载点包括 CloudFront、Application Load Balancer、API Gateway 和 AppSync。实施前应通过 AWS 当前官方文档确认支持资源与作用域。

AWS WAF 可以使用 CloudFormation 管理吗?

可以。AWS WAFv2 资源可以纳入基础设施即代码流程,并应同时管理作用域、资源关联、规则优先级、日志和回滚方案。

AWS WAF PoC 应测量哪些内容?

应测量正常业务兼容性、count mode 规则命中、误报责任、日志可用性、延迟与错误行为、月请求和日志量,以及回滚规则或资源关联所需时间。

资料来源